安全
Note
若要通報漏洞或安全問題,請前往 SECURITY.md。
本頁說明 ROOST 如何處理收到的安全漏洞報告。我們將其稱為「安全事件應變流程」,並將此流程中產生的專案發行版本稱為「安全更新」。
安全事件應變流程
ROOST 遵循協調式漏洞揭露(coordinated vulnerability disclosure, CVD)原則,優先與通報者合作建立、測試及發布修補程式。若要進一步了解開放原始碼專案中的 CVD,可參閱 Open Source Security Foundation 指引。
安全問題報告
任何人都可以依照 SECURITY.md 的提交指示,回報 ROOST 開放原始碼專案的安全漏洞。報告會交由 ROOST 工作人員,依可能的嚴重程度與影響進行分類。工作人員會重現問題以驗證報告,並判斷其為錯誤、缺少的功能或安全漏洞。
若確認報告屬於安全漏洞,工作人員會受理報告,並開始開發與測試修補程式。具有相關專業能力的技術設計委員會成員或專案程式碼負責人,可能會參與漏洞或修補程式的驗證。ROOST 將建立 CVE,修補程式通過驗證後會進入發行準備,揭露所需的溝通內容也會同步準備。
安全更新
漏洞的嚴重程度、影響與發生時間,將決定安全修補程式要納入下一個排定的修補版本,或另行標記一次性的安全更新。一般預設是在修補程式可用後儘速合併,並建立安全更新。
安全更新會透過 GitHub Security Advisories 公告,可在對應專案的「Security」分頁查看,也會發布至 security-announce@roost.tools 郵件群組。公告會說明漏洞、受影響版本,以及使用者為套用修補程式需要採取的行動。
若您是提供 ROOST 工具的供應商,可能可以提前收到安全修補程式發行日期的通知。要符合資格,您的服務必須採用使用者無法自行套用修補程式的託管方式。詳情請寄信至 hello@roost.tools。
流程演進與理念
如同 ROOST 的其他流程,我們的安全事件應變流程會隨專案發展與使用者回饋持續演進。我們採取「最低可行治理」理念,使安全更新流程能回應安全問題通報者,並有效保護使用者。
台灣使用提醒
本頁翻譯的是 ROOST 的專案安全事件應變流程,不代表台灣法令所要求的資安事件通報、個人資料外洩通知或主管機關申報程序。導入 ROOST 工具的社群仍需依自身組織、服務類型及適用法規,另行確認在地義務。